Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Conseil
Regardez cette vidéo pour en savoir plus sur les problèmes d’intégration : Problèmes d’intégration de l’analyseur de client Defender pour point de terminaison
Lorsque vous collaborez avec des professionnels du support technique Microsoft, vous pouvez être invité à utiliser l’analyseur client pour collecter des données afin de résoudre les problèmes liés à des scénarios plus complexes. Le script d’analyseur prend en charge d’autres paramètres à cet effet et peut collecter un jeu de journaux spécifique en fonction des symptômes observés qui doivent être examinés.
Exécutez MDEClientAnalyzer.cmd /? pour afficher la liste des paramètres disponibles et leur description :
| Commutateur | Description | Champs d’utilisation | Processus que vous dépannez. |
|---|---|---|---|
-h |
Fait appel à l’Enregistreur de performances Windows pour recueillir une trace détaillée des performances générales en plus de l’ensemble de journaux standard. | Démarrage/lancement de l’application lent. Lorsque vous cliquez sur un bouton de l’application, cela prend x secondes de plus. | Une des valeurs suivantes :
|
-l |
Fait appel à l’Analyseur de performances Windows intégré afin de collecter une trace PerfMon légère. Ce scénario peut être utile lors du diagnostic des problèmes de dégradation lente des performances qui se produisent au fil du temps, mais qui sont difficiles à reproduire à la demande. | Résolution des problèmes de performances applicatives qui peuvent être lents à se reproduire (se manifester). Nous vous recommandons de capturer jusqu’à trois minutes (au maximum cinq minutes), car votre jeu de données peut devenir trop volumineux. | Une des valeurs suivantes :
|
-c |
Appelle le moniteur de processus pour une surveillance avancée du système de fichiers en temps réel, du registre et de l’activité des processus/threads. Cela est particulièrement utile lors de la résolution de différents scénarios de compatibilité des applications. | Process Monitor (ProcMon) pour lancer une trace de démarrage lors de l’examen d’un problème lié au retard de démarrage d’un pilote ou d’un service ou d’une application. Ou des applications hébergées sur un partage réseau qui n’utilisent pas correctement le verrouillage opportuniste SMB (Oplock), ce qui entraîne des problèmes de compatibilité des applications. | Une des valeurs suivantes :
|
-i |
Fait appel à la commande intégrée netsh.exe pour lancer un traçage réseau et un traçage du Pare-feu Windows, utiles lors du dépannage de divers problèmes liés au réseau. | Lors de la résolution de problèmes liés au réseau, tels que des problèmes de télémétrie EDR de Microsoft Defender for Endpoint ou de soumission de données CnC. Problèmes de signalement de Microsoft Defender Antivirus Cloud Protection (MAPS). Problèmes liés à la protection réseau, etc. | L’un des processus suivants :
|
-b |
Identique à -c , mais la trace du moniteur de processus est lancée lors du prochain démarrage et arrêtée uniquement lorsque -b est à nouveau utilisé. |
Process Monitor (ProcMon) pour lancer une trace de démarrage lors de l’examen d’un problème lié au retard de démarrage d’un pilote ou d’un service ou d’une application. Ce scénario peut également être utilisé pour examiner un démarrage lent ou une connexion lente. | L’un des processus suivants :
|
-e |
Fait appel à Windows Performance Recorder pour collecter le traçage du client Defender AV (AM-Engine et AM-Service) afin d’analyser les problèmes de connectivité au cloud de l’antivirus. | Lors de la résolution des problèmes liés aux échecs de génération de rapports de la Protection dans le cloud (MAPS). | MsMpEng.exe |
-a |
Appelle l’Enregistreur de performances Windows pour collecter une trace de performances détaillée spécifique à l’analyse des problèmes de processeur élevés liés au processus antivirus (MsMpEng.exe). | Lors du dépannage d’une utilisation élevée du processeur avec Microsoft Defender Antivirus (exécutable du service anti-programme malveillant, ou MsMpEng.exe), si vous avez déjà utilisé l’Analyseur de performances de Microsoft Defender Antivirus pour identifier précisément le processus/chemin ou l’extension de fichier contribuant à l’utilisation élevée du processeur. Ce scénario permet d’examiner plus en détail ce que fait l’application ou le service pour contribuer à l’utilisation élevée du processeur. | MsMpEng.exe |
-v |
Utilise l’utilitaire en ligne de commande antivirus MpCmdRun.exe avec les indicateurs -Trace les plus détaillés. |
Chaque fois qu’un dépannage avancé est nécessaire. Par exemple, lors de la résolution des problèmes liés aux rapports de protection du cloud (MAPS), aux échecs de mise à jour de la plateforme, du moteur, de la veille de sécurité, aux faux négatifs, etc. Peut également être utilisé avec -b, -c, -h ou -l. |
MsMpEng.exe |
-t |
Démarre la journalisation détaillée de tous les composants côté client pertinents pour la DLP des points de terminaison, ce qui est utile dans les scénarios où les actions DLP ne s’exécutent pas comme prévu pour les fichiers. | Lorsque vous rencontrez des problèmes où les actions Microsoft Endpoint Data Loss Prevention (DLP) censées se produire ne se produisent pas. | MpDlpService.exe |
-q |
Appelle le script DLPDiagnose.ps1 à partir du répertoire de l’analyseur Tools qui valide la configuration de base et les exigences relatives à la DLP de point de terminaison. |
Vérifie la configuration de base et les prérequis pour Microsoft Endpoint DLP | MpDlpService.exe |
-d |
Collecte un vidage mémoire de MsSenseS.exe (le processus du capteur sous Windows Server 2016 ou une version antérieure du système d’exploitation) et des processus associés. - * Cet indicateur peut être utilisé avec les indicateurs mentionnés ci-dessus. - ** La capture d’un vidage mémoire de processus protégés par PPL tels que MsSense.exe ou MsMpEng.exe n’est pas prise en charge par l’analyseur pour l’instant. |
Sur Windows 7 SP1, Windows 8.1, Windows Server 2008 R2, Windows Server 2012 R2 ou Windows Server 2016 en cours d’exécution avec l’agent MMA et présentant des problèmes de performances (utilisation élevée du processeur ou de la mémoire) ou de compatibilité des applications. | MsSenseS.exe |
-z |
Configure les clés de registre sur l’ordinateur afin de le préparer à la collecte d’un vidage complet de la mémoire de l’ordinateur via CrashOnCtrlScroll. Cela serait utile pour l’analyse des problèmes de blocage de l’ordinateur. * Maintenez la touche CTRL la plus à droite enfoncée, puis appuyez deux fois sur la touche SCROLL LOCK. | La machine est suspendue ou ne répond pas ou est lente. Utilisation élevée de la mémoire (fuite de mémoire) : a) Mode utilisateur : octets privés b) Mode noyau : pool paginé ou mémoire du pool non paginé, gérer les fuites. |
MSSense.exe ou MsMpEng.exe |
-k |
Utilise l’outil NotMyFault pour forcer le système à se bloquer et générer un vidage de la mémoire de l’ordinateur. Cela serait utile pour analyser divers problèmes de stabilité du système d’exploitation. | Identique à ce qui précède. |
MSSense.exe ou MsMpEng.exe |
L’analyseur et tous les indicateurs de scénario répertoriés dans cet article peuvent être lancés à distance en exécutant RemoteMDEClientAnalyzer.cmd, qui est également regroupé dans l’ensemble d’outils de l’analyseur :
Remarque
Lorsqu’un paramètre de dépannage avancé est utilisé, l’analyseur fait également appel à MpCmdRun.exe pour collecter les journaux de support liés à Microsoft Defender Antivirus.
Vous pouvez utiliser l’indicateur -g pour valider les URL d’une région de centre de données spécifique, même sans être intégré à cette région.
Par exemple, MDEClientAnalyzer.cmd -g EU force l’analyseur à tester les URL cloud dans la région Europe.
Quelques points à garder à l’esprit
Lorsque vous utilisez RemoteMDEClientAnalyzer.cmd, il appelle psexec pour télécharger l’outil à partir du partage de fichiers configuré, puis l’exécuter localement via PsExec.exe.
Le script CMD utilise l’indicateur -r pour spécifier qu’il s’exécute à distance dans le contexte SYSTEM et qu’aucune invite n’est présentée à l’utilisateur.
Cette même option peut être utilisée avec MDEClientAnalyzer.cmd pour éviter d’inviter l’utilisateur à indiquer le nombre de minutes pour la collecte de données. Par exemple, considérez MDEClientAnalyzer.cmd -r -i -m 5.
-
-rindique que l’outil est exécuté à partir d’un contexte distant (ou non interactif). -
-iest l’indicateur du scénario pour la collecte d’une trace réseau ainsi que d’autres journaux associés. -
-m #indique le nombre de minutes à exécuter (nous avons utilisé 5 minutes dans notre exemple).
Lors de l’utilisation de MDEClientAnalyzer.cmd, le script vérifie les privilèges à l’aide de net session, ce qui nécessite que le service Server soit en cours d’exécution. Si ce n’est pas le cas, vous obtenez le message d’erreur Script en cours d’exécution avec des privilèges insuffisants. Exécutez-la avec des privilèges d’administrateur si ECHO est désactivé.